Skip to main content

Articolo 9: gestione dei rischi per l’IA fintech

Come la gestione dei rischi dell’articolo 9 dell’EU AI Act si applica all’IA fintech — credit scoring, deriva del modello, robustezza avversaria e norme finanziarie.

L’IA dei servizi finanziari opera in uno dei settori più fortemente regolamentati dell’UE. Ai sensi dell’Allegato III, Sezione 5(b), i sistemi di IA utilizzati per il credit scoring, la valutazione del rischio assicurativo e le decisioni di ammissibilità finanziaria sono classificati come ad alto rischio. L’articolo 9 richiede un sistema di gestione dei rischi continuo che deve affrontare sfide proprie del fintech: la deriva del modello indotta da mutamenti macroeconomici, gli input avversari di richiedenti che manipolano gli algoritmi di scoring e l’effetto cumulativo delle decisioni guidate dall’IA sull’esclusione finanziaria.

Questa pagina illustra come gli obblighi di gestione dei rischi dell’articolo 9 si applichino all’IA fintech, compresa l’integrazione con la regolamentazione finanziaria esistente, i requisiti di validazione dei modelli e le violazioni specifiche che Scanara rileva nelle basi di codice dell’IA finanziaria.

A quali sistemi di IA fintech si applica l’articolo 9?

Motori di credit scoring

Modelli di IA che valutano il merito creditizio per l’erogazione di prestiti, l’approvazione di carte di credito o le decisioni sui limiti di credito. La gestione dei rischi deve affrontare come i mutamenti macroeconomici (recessione, inflazione) rendano i dati di addestramento storici predittori inaffidabili del rischio di insolvenza.

IA per la sottoscrizione assicurativa

Sistemi che valutano i profili di rischio per la tariffazione o le decisioni di copertura assicurativa. L’articolo 9 richiede una valutazione dei rischi su come fonti di dati alternative (social media, dispositivi IoT) possano introdurre una discriminazione indiretta a danno di gruppi protetti.

Profilazione del rischio AML/KYC

Sistemi di IA che segnalano transazioni sospette, valutano il rischio del cliente o automatizzano la due diligence. La gestione dei rischi deve affrontare i tassi di falsi positivi che colpiscono in modo sproporzionato clienti di determinate nazionalità o schemi transazionali comuni nelle comunità di immigrati.

Rilevamento delle frodi con restrizioni sui conti

IA che rileva le frodi e attiva il congelamento dei conti o il blocco delle transazioni. Quando tali decisioni incidono sull’accesso a servizi finanziari essenziali, rientrano nella classificazione ad alto rischio. La gestione dei rischi deve coprire l’impatto dei falsi positivi sui clienti legittimi.

Principali obblighi di gestione dei rischi per il fintech

Rilevamento della deriva del modello e risposta

I modelli di IA finanziaria si degradano al mutare delle condizioni economiche. Un modello di credit scoring addestrato durante periodi di tassi bassi può prevedere in modo errato le insolvenze durante i rialzi dei tassi. L’articolo 9(3) richiede che le misure di gestione dei rischi siano «aggiornate ove opportuno» — per il fintech, ciò significa un monitoraggio continuo dell’accuratezza delle previsioni rispetto a set di validazione out-of-time.

Test di robustezza avversaria

L’IA finanziaria è particolarmente esposta agli input avversari: i richiedenti possono strutturare le domande per sfruttare le debolezze dell’algoritmo di scoring. L’articolo 9(2)(b) richiede la valutazione dei rischi derivanti da un «uso improprio ragionevolmente prevedibile». Per il credit scoring, ciò include test contro strategie di manipolazione note (application stacking, iniezione di identità sintetiche).

Obsolescenza dei dati e analisi di vintage

I dati creditizi invecchiano rapidamente. La gestione dei rischi dell’articolo 9 deve includere un’analisi della recenza dei dati e definire il vintage massimo accettabile dei dati per ciascuna caratteristica. I modelli che si basano, ad esempio, su dati occupazionali di periodi pre-pandemici possono valutare in modo sistematicamente errato i settori che hanno subito cambiamenti strutturali.

Interazione con altri sistemi

L’articolo 9(2)(c) richiede una valutazione dei rischi degli effetti di interazione. Nel fintech interagiscono più sistemi di IA: un modello di rilevamento delle frodi può segnalare transazioni, inducendo un modello di risk scoring a declassare un cliente, il che a sua volta incide sulle decisioni creditizie. Questi effetti a cascata devono essere modellati nella valutazione dei rischi.

Sovrapposizioni normative

Orientamenti dell’EBA sull’IA nel settore bancario (novembre 2025)

L’Autorità bancaria europea ha pubblicato orientamenti sull’uso dell’IA negli enti creditizi, con esplicito riferimento all’AI Act. L’EBA si attende che gli enti creditizi integrino la gestione dei rischi dell’articolo 9 nei quadri esistenti di gestione del rischio di modello (MRM), con particolare attenzione alla spiegabilità e alla governance dei modelli.

CRD/CRR — Requisiti patrimoniali

I modelli basati sui rating interni (IRB) per l’adeguatezza patrimoniale richiedono già una validazione approfondita. La gestione dei rischi dell’articolo 9 può sfruttare i quadri di validazione IRB esistenti, ma deve estenderli per coprire i rischi propri dell’IA: instabilità dell’importanza delle caratteristiche, opacità del modello e sensibilità di rischio non lineari.

DORA — Digital Operational Resilience Act

DORA richiede alle entità finanziarie di mantenere quadri di gestione del rischio ICT, compreso il rischio di terzi. I modelli di IA di fornitori terzi (API di credit scoring di fornitori) devono essere coperti sia dalle valutazioni del rischio ICT di terzi di DORA sia dalla gestione del rischio di IA dell’articolo 9. DORA si applica da gennaio 2025.

PSD2/PSD3 e MiFID II

I servizi di pagamento che utilizzano l’IA per il rilevamento delle frodi devono rispettare i requisiti di autenticazione forte del cliente della PSD. Le imprese di investimento che utilizzano l’IA per le valutazioni di adeguatezza o il trading algoritmico sono soggette agli obblighi della MiFID II. La gestione dei rischi dell’articolo 9 per questi sistemi deve affrontare l’intersezione con i requisiti normativi a livello di transazione.

Violazioni comuni rilevate da Scanara

Nessun rilevamento della deriva del modello

Pipeline di inferenza che erogano previsioni da modelli senza alcun meccanismo per rilevare lo spostamento della distribuzione delle caratteristiche o il degrado dell’accuratezza delle previsioni nel tempo. Comune nei sistemi di credit scoring in cui i modelli vengono riaddestrati secondo calendari fissi anziché monitorati in continuo.

Punteggi di credito senza validazione out-of-time

Codice di valutazione dei modelli che utilizza suddivisioni casuali addestramento/test senza set di holdout temporali. I modelli di credit scoring devono essere validati su dati di un periodo diverso per verificare che generalizzino tra i cicli economici — le suddivisioni casuali fanno trapelare informazioni temporali.

Assenza di documentazione sulla robustezza avversaria

Sistemi di IA finanziaria privi di risultati documentati di test avversari. L’articolo 9(2)(b) richiede la valutazione dei rischi da uso improprio ragionevolmente prevedibile. Per il credit scoring e il rilevamento delle frodi, i test di robustezza avversaria sono una necessità prevedibile, non un miglioramento facoltativo.

Checklist di conformità all’articolo 9 per il fintech

Art. 9(1)

Integrare la gestione del rischio di IA nel quadro MRM

Estendete i processi esistenti di gestione del rischio di modello per coprire i rischi propri dell’IA. Documentate come i requisiti dell’articolo 9 si mappano sulla struttura di governance MRM del vostro ente.

Art. 9(2)

Valutare i rischi macroeconomici e avversari

Documentate i rischi da cambiamenti di regime economico, obsolescenza dei dati, manipolazione avversaria ed effetti di interazione tra sistemi. Includete scenari di stress test per i modelli di credito e assicurativi.

Art. 9(5)

Implementare un monitoraggio continuo dei modelli

Distribuite il rilevamento della deriva, la validazione out-of-time e il rilevamento degli input avversari. Definite trigger per il riaddestramento del modello o il ripiego su sistemi basati su regole quando la deriva supera le soglie.

Art. 9(7)

Validare tra i cicli economici

Testate i modelli utilizzando dataset di validazione out-of-time che spaziano tra diverse condizioni economiche. Dimostrate la robustezza tra contesti di tasso, periodi di recessione e turbolenze di mercato.

Art. 9(3)

Collegare la reportistica regolamentare alla gestione dei rischi

Integrate la reportistica di vigilanza a EBA/BCE, i dati dei reclami e le metriche di performance dei modelli nel ciclo di retroazione della gestione dei rischi dell’articolo 9.

Domande frequenti

Risorse correlate


Come aiuta Scanara

Scanara automatizza la conformità al Regolamento sull'IA dal codice al dossier. Connetti i tuoi repo GitHub e ottieni report di conformità in pochi minuti.